HPE Networking ALEの脆弱性、認証バイパス・root権限奪取・情報漏洩が可能に

Hewlett Packard Enterpriseは、HPE Networking Analytics and Location Engine(ALE)向けセキュリティアップデートをリリースし、10件の脆弱性を修正しました。このうち2件は、未認証のリモート攻撃者による侵害を可能にする深刻な欠陥です。

影響を受けるのはALEバージョン5.0.0.0以前で、ベンダーは修正版としてALE 5.1.0.0をリリースしています。

2026年9月22日付で公開されたセキュリティ情報「HPESBNW05137 rev.1」で追跡されているこの脆弱性群には、認証バイパス、任意ファイル書き込み、機密情報漏洩、データインジェクション、サービス拒否(DoS)、root権限でのコード実行といったリスクが含まれています。

最も深刻な2件のバグ、CVE-2026-76708CVE-2026-76709は、それぞれCVSS v3.1スコアで9.8を記録しています。CVE-2026-76708は、複数のALE管理アカウントおよびシステムアカウントで使用されているデフォルトのハードコード済み認証情報に起因します。

未認証の攻撃者は、これらの既知の認証情報を使ってログインを試み、ALE管理インターフェースとその基盤となるオペレーティングシステムの双方にアクセスできる可能性があります。

CVE-2026-76709はALE内部の管理コンポーネントに影響し、未認証のリモート攻撃者が昇格した権限で任意のファイルを書き込むことを許してしまう恐れがあります。

この脆弱性の悪用に成功すると、アプライアンスが完全に乗っ取られる可能性があります。特に攻撃者がファイル書き込みアクセスを利用して、設定ファイルを改ざんしたり、悪意あるコンテンツを配置したり、永続化を確立したりできる場合には深刻です。

複数の重大度「高」の脆弱性も、権限昇格や追撃型の攻撃につながる恐れがあります。CVE-2026-76713はメンテナンス用の復元機能に影響し、認証済みのリモートユーザーがroot権限でアプライアンスのファイルシステムにアクセスできる可能性があります。

HPEによるとCVE-2026-76714では認証済みユーザーがALEのWebインターフェースを通じてroot権限で任意のコマンドを実行できるとされています。

一方、CVE-2026-76710では、サイト階層やインフラ詳細、クライアントデバイス情報を含む機密性の高いネットワーク・位置情報インテリジェンスが漏洩する可能性があります。

CVE-2026-76717は、脆弱性のあるALE APIエンドポイントから機密性の高いユーザー情報やパスワードハッシュが漏洩する恐れがあり、接続先システムへの認証情報攻撃を助長しかねません。

ALE 5.0.0.0以前を稼働させている組織は、直ちにALE 5.1.0.0へアップグレードすべきです。HPEは、明示的に除外されていない限り、メンテナンス終了済みのリリースも影響を受けるものとみなすよう注意を促しています。

修正が完了するまでの間、管理者はALEのコマンドラインおよびWeb管理インターフェースを専用のレイヤー2セグメントまたはVLAN上に隔離し、レイヤー3ファイアウォールによる制限を適用したうえで、アカウント活動とリソース使用状況のログ記録を維持することが推奨されます。

これらの対策は未認証のネットワーク攻撃に対する露出を減らすことができますが、影響を受けるアプライアンスソフトウェアのアップグレードに代わるものではありません。

16,000以上のSOCチームがANY.RUNを利用し、脅威調査の効率化と手作業の削減を実現しています。貴社のチームにも導入を検討してみませんか

翻訳元: https://cyberpress.org/hpe-networking-ale-vulnerabilities/

本記事は cyberpress.org の記事を翻訳・要約したものです。